
WordPress 核心兩漏洞已有人攻擊:受影響版本、檢查同修補方法
唔使登入都可能接管網站,6.8、6.9 同 7.0 嘅風險各有唔同
WordPress 今次嘅保安問題幾大鑊,因為漏洞藏喺核心程式,唔使安裝特定外掛或主題,普通預設安裝都可能中招。WordPress 已喺 7 月 17 日推出修補版,亦為受影響網站啟動強制自動更新;不過自動更新會受主機設定、檔案權限同管理服務影響,見到公告唔等於自己個站已經安全。
兩個漏洞點樣串埋一齊
第一個係 CVE-2026-60137,問題出喺 WP_Query 對 author__not_in 參數處理得唔夠嚴謹,可造成 SQL injection。第二個 CVE-2026-63030 係 REST API batch endpoint 嘅 route confusion 漏洞。攻擊者可以經 /wp-json/batch/v1,將兩者串成研究員所講嘅 wp2shell 攻擊鏈,唔使登入、唔使用家撳連結,就有機會喺 server 遙距執行程式碼,控制網站同資料庫。
呢條 RCE 路徑只會喺網站冇用 persistent object cache 時先行得通,而 WordPress 預設安裝正正冇呢種 cache。就算網站有 Redis 或 Memcached,都唔應該當成修補,因為 SQL injection 風險仍然存在。講到實際後果,可以係新增管理員、植入 webshell、改付款頁面、偷客戶資料、塞 SEO 垃圾內容,甚至用個網站再攻擊訪客。

圖片:Cloudflare
邊啲版本受影響
WordPress 6.8.0 至 6.8.5 受 CVE-2026-60137 影響,但冇完整 RCE 攻擊鏈,要升去 6.8.6。6.9.0 至 6.9.4 同 7.0.0 至 7.0.1 兩個漏洞都中,分別要升去 6.9.5 或 7.0.2。測試緊 7.1 beta 嘅開發環境就要升 7.1 beta 2。早過 6.8 嘅版本今次冇中招,但本身已經落後,亦唔代表冇其他舊漏洞。
「九千萬網站有風險」唔等於九千萬個已失守
TechCrunch 引述保安顧問 Daniel Card,佢抽查約 4,200 個 WordPress 網站後,估計少過 15% 仲處於易受攻擊狀態,再按整體安裝量推算約有 9,000 萬個網站可能未修補。呢個係抽樣推算,唔係入侵紀錄,亦會受自動更新速度影響。較實在嘅消息係 Hexastrike 已喺 honeypot 見到攻擊嘗試,亦協助處理幾宗確認事故;Patchstack 同新西蘭 NCSC 同樣確認有人主動利用漏洞。截至 7 月 20 日,公開資料仍未指出特定攻擊組織,亦冇一套可靠嘅公開 IOC 可以照單執行。
而家點查同更新
登入 wp-admin,去「Dashboard/Updates」先睇清楚核心版本,再按「Update Now」。有 SSH 同 WP-CLI 嘅話,可以用 wp core version 查版本,再按本身維護程序更新。動手前備份資料庫同網站檔案;如果係託管 WordPress,就直接向供應商索取實際版本同完成更新時間,唔好只接受一句「有自動更新」。完成後再重新登入後台,確認首頁、表格、購物車同付款流程運作正常。
Searchlight Cyber 亦提供 wp2shell.com 外部檢查工具;不過最直接嘅做法仍然係喺後台或 server 核對核心版本,再升到已修補版本。尤其顯示「安全」時,仍要核對實際核心版本;網站更新咗亦只代表漏洞已封,唔代表更新前冇俾人入過。
今日更新唔到,可以點頂住先
可以暫時喺 WAF 同時封鎖 /wp-json/batch/v1 同 ?rest_route=/batch/v1 嘅匿名請求,漏咗其中一條路徑都唔夠。Cloudflare 話已向所有經佢 WAF proxy 嘅計劃推送防護規則;付費計劃要確認 Managed Rules 已開啟,而且動作係 Block,免費計劃就由 Free Ruleset 自動處理。封 REST API 可能整壞 app、編輯器或第三方整合,所以只適合短時間頂住,最後仍然要更新核心程式。
更新後仲要望多幾眼
先檢查有冇陌生管理員帳戶、近期新增外掛、異常排程工作同可疑 PHP 檔案;有 WP-CLI 可以跑 wp core verify-checksums,睇核心檔案有冇俾人改過,再翻查 WAF、web server 同登入紀錄。發現可疑活動就先保留紀錄、隔離網站同搵人處理,確認清乾淨後再更換 WordPress、主機、資料庫、SFTP/SSH 同相關 API 憑證。經營網店、會員站或收集客戶資料嘅網站,今次唔適合等下一輪例行維護先搞。
參考來源
- TechCrunch — Hackers are exploiting recently patched WordPress bugs, putting millions of websites at risk — original report
- WordPress 7.0.2 Release — WordPress 官方修補公告,列明受影響分支、修補版本同強制自動更新安排。
- wp2shell: Pre Authentication RCE in WordPress Core — 發現漏洞嘅研究團隊公告,確認預設安裝風險、版本範圍同臨時緩解方法。
- CVE-2026-63030 and CVE-2026-60137 affecting WordPress — 政府網絡保安機構警報,確認漏洞正受主動利用。
- Cloudflare WAF protects WordPress applications from two high-severity vulnerabilities — Cloudflare 官方資料,交代 RCE 條件、WAF 規則覆蓋同設定檢查方法。
- wp2shell WordPress Core Pre-Auth RCE FAQ — 整理已確認攻擊、公開 PoC、受影響版本,同截至 7 月 20 日仍未有公開 IOC 嘅狀況。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







